🎯 Contexte

Cet article publiĂ© le 7 octobre 2026 par Huntress (blog.huntress.com) documente une campagne de phishing observĂ©e Ă  partir du 10 septembre 2026, ciblant plusieurs endpoints via l’abus de la plateforme lĂ©gitime Microsoft Power BI.

🔗 ChaĂźne d’attaque

L’attaque se dĂ©roule en plusieurs Ă©tapes :

  1. Email de phishing envoyé via Outlook contenant un lien vers un faux document hébergé sur app.powerbi.com (domaine légitime Microsoft).
  2. La page Power BI affiche un formulaire flou et invite la victime Ă  cliquer sur “Download Reference”.
  3. Un nouvel onglet s’ouvre vers un site contrĂŽlĂ© par l’attaquant (dailylifeproject[.]site/S/ ou variantes), qui effectue un fingerprinting de l’environnement (OS, navigateur, IP, gĂ©olocalisation, cookies cloud, indicateurs d’automatisation).
  4. Les données collectées sont exfiltrées vers un bot Telegram via une API hardcodée dans le code JavaScript.
  5. AprĂšs quelques secondes, un script dĂ©clenche automatiquement le tĂ©lĂ©chargement d’un installeur ScreenConnect malveillant depuis hamham27[.]screenconnect[.]com.

đŸ› ïž Persistance et Ă©vasion

  • Deux clients ScreenConnect frauduleux sont dĂ©ployĂ©s : le premier (2b302081e9e777d0) connectĂ© Ă  instance-g01s1n-relay[.]screenconnect[.]com, le second (43773b3da4ccb17b) connectĂ© Ă  onthegotree[.]site.
  • Un fichier CMD malveillant (LyN03DvVjUKPrun.cmd) exĂ©cute un script PowerShell (SCAutoFix.ps1) depuis le rĂ©pertoire temp.
  • Une tĂąche planifiĂ©e (SCAutoRepairEvery2Min) relance SCAutoFix.ps1 toutes les deux minutes.
  • L’outil HideUL_x64.exe est exĂ©cutĂ© comme outil d’Ă©vasion de dĂ©fense pour masquer l’activitĂ©.
  • Le premier client ScreenConnect est dĂ©sinstallĂ© aprĂšs dĂ©ploiement du second, pour rĂ©duire la visibilitĂ©.

📊 PortĂ©e

  • La campagne a touchĂ© plusieurs endpoints distincts Ă  partir du 10 septembre 2026.
  • Une chasse rĂ©troactive a rĂ©vĂ©lĂ© que la configuration ScreenConnect associĂ©e Ă  l’un des RMM a Ă©galement impactĂ© 22 autres endpoints dans des incidents sĂ©parĂ©s.

📄 Nature de l’article

Il s’agit d’une analyse technique dĂ©taillĂ©e publiĂ©e par Huntress, accompagnĂ©e d’une liste complĂšte d’IOCs, visant Ă  documenter la campagne et fournir des indicateurs exploitables aux Ă©quipes de sĂ©curitĂ©.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1608.005 — Stage Capabilities: Link Target (Resource Development)
  • T1219 — Remote Access Software (Command and Control)
  • T1036 — Masquerading (Defense Evasion)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1562 — Impair Defenses (Defense Evasion)

IOC

  • Domaines : dailylifeproject.site — VT · URLhaus · ThreatFox
  • Domaines : burnsworth.site — VT · URLhaus · ThreatFox
  • Domaines : essaywritingservice.site — VT · URLhaus · ThreatFox
  • Domaines : openpediatrics.site — VT · URLhaus · ThreatFox
  • Domaines : hamham27.screenconnect.com — VT · URLhaus · ThreatFox
  • Domaines : instance-g01s1n-relay.screenconnect.com — VT · URLhaus · ThreatFox
  • Domaines : onthegotree.site — VT · URLhaus · ThreatFox
  • Domaines : check.vykyn.click — VT · URLhaus · ThreatFox
  • URLs : https://app.powerbi.com/view?r=eyJrIjoiNTk0NmViNDktYzM1Yy00MjEwLTkyZTctNGU5ZTJmYzMzYjEwIiwidCI6IjU1YTI4YmU2LTFiYzQtNDIzMS05MTA0LTdkMmFlYTVmMGZhNiJ9 — URLhaus
  • URLs : https://dailylifeproject.site/S/ — URLhaus
  • URLs : https://burnsworth.site/S/main.html — URLhaus
  • URLs : https://essaywritingservice.site/S/main.html — URLhaus
  • URLs : https://openpediatrics.site/S/main.html — URLhaus
  • URLs : https://hamham27.screenconnect.com/Bin/ScreenConnect.ClientSetup.exe?e=Access&y=Guest&t=ILEAYEASAN — URLhaus
  • URLs : https://hamham27.screenconnect.com/Bin/ScreenConnect.ClientSetup.exe?e=Access&y=Guest&t=PERFECTO — URLhaus
  • URLs : https://hamham27.screenconnect.com/Bin/ScreenConnect.ClientSetup.exe?e=Access&y=Guest&t=PAPASUPE — URLhaus
  • URLs : https://onthegotree.site/Bin/ScreenConnect.ClientSetup.msi?e=Access&y=Guest — URLhaus
  • URLs : https://check.vykyn.click/E/ — URLhaus
  • SHA256 : 5956f9afb3ba610c38b2cfda88dd15be98783963769a12020c93ce05e749b3c3 — VT · MalwareBazaar
  • SHA256 : f048400c23add8c75abe189393d33c873c02c74eeaf43d47b950c8d643763b35 — VT · MalwareBazaar
  • Fichiers : ScreenConnect.ClientSetup.exe
  • Fichiers : ScreenConnect.ClientSetup.msi
  • Fichiers : LyN03DvVjUKPrun.cmd
  • Fichiers : SCAutoFix.ps1
  • Fichiers : HideUL_x64.exe
  • Chemins : C:\Temp\ScreenConnect.ClientSetup.msi
  • Chemins : C:\Users\ScreenConnect.ClientSetup (6).exe

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 7 octobre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • ScreenConnect (rat)
  • HideUL_x64.exe (tool)
  • SCAutoFix.ps1 (tool)

🟱 Indice de vĂ©rification factuelle : 87/100 (haute)

  • ✅ huntress.com — source reconnue (liste interne) (20pts)
  • ✅ 12536 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 27 IOCs dont des hashes (15pts)
  • ✅ 2/8 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 11 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • 5956f9afb3ba610c
 (sha256) → VT (16/76 dĂ©tections)
  • f048400c23add8c7
 (sha256) → VT (12/76 dĂ©tections) + ThreatFox (NetWire RC)

🔗 Source originale : https://www.huntress.com/blog/screenconnect-power-bi